Уразливість Server-Side Request Forgery у плагіні Total Upkeep для WordPress

Виявлено SSRF у плагіні Total Upkeep WordPress. Адміністраторам рекомендовано оновити плагін та перевірити безпеку внутрішніх сервісів.
CVE-2024-13907CVSS 4.9Web

Уразливість Server-Side Request Forgery у плагіні Total Upkeep для WordPress

Виявлено SSRF у плагіні Total Upkeep WordPress. Адміністраторам рекомендовано оновити плагін та перевірити безпеку внутрішніх сервісів.

CVSS
4.9 MEDIUM
EPSS
36.91%
Активно використовується
немає в KEV
Продукт
total upkeep

Що відомо

Плагін Total Upkeep для WordPress має уразливість Server-Side Request Forgery (SSRF) у функції 'download' у версіях до 1.16.8 включно. Зловмисники з правами адміністратора можуть здійснювати запити до довільних внутрішніх ресурсів через веб-додаток.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловживати функцією плагіна для доступу та потенційної модифікації внутрішніх сервісів, що може призвести до витоку або зміни конфіденційної інформації. Власники інфраструктури повинні врахувати ризики внутрішніх атак та можливі наслідки для безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'download' та контролювати права користувачів, а також переглянути журнали активності для виявлення підозрілих дій. Важливо також мінімізувати експозицію внутрішніх сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки